版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1、訪問列表,合理的矛盾:在網(wǎng)絡(luò)設(shè)計(jì)中,如何為用戶合理分配流量,又能提供安全有效的網(wǎng)絡(luò)管理,是一個(gè)具有挑戰(zhàn)性的難題!,ACCESS LIST(訪問列表),通過建立ACL,可以控制任何IP地址對(duì)網(wǎng)絡(luò)的訪問,并能有效的實(shí)現(xiàn)對(duì)一些敏感設(shè)備的訪問。,訪問列表目標(biāo),性能 對(duì)網(wǎng)絡(luò)設(shè)計(jì)中特定的用戶進(jìn)行控制 拒絕網(wǎng)絡(luò)之間進(jìn)行訪問安全 可以基于主機(jī)地址、目的地址和服務(wù)器類型來允許或禁止為特定的用戶提供資源,訪問列表的實(shí)現(xiàn),Cisco
2、路由器基于接口的輸入和輸出輸入列表應(yīng)用到接口則控制流入流量輸出列表應(yīng)用到接口則控制流出 流量?如:拒絕192.168.1.2的主機(jī)通過S0訪問網(wǎng)絡(luò)。,,,訪問列表類型,IP標(biāo)準(zhǔn)訪問列表能夠?qū)υ吹刂愤M(jìn)行過濾,是一種簡(jiǎn)單,直接的數(shù)據(jù)控制手段。IP擴(kuò)展訪問列表除了基于數(shù)據(jù)包源地址的過濾以外,還能夠?qū)f(xié)議,目的地址,端口號(hào)進(jìn)行網(wǎng)絡(luò)流量過濾。當(dāng)然,配置也更復(fù)雜。,IP訪問列表的一般用法,限制對(duì)網(wǎng)絡(luò)的FTP訪問禁止一個(gè)子網(wǎng)到另一
3、個(gè)子網(wǎng)的訪問允許規(guī)定主機(jī)Telnet訪問路由器如:不允許指定的主機(jī)TELNET訪問。,,,,,訪問表位置,路由器,,路由器,,源,in,out,路由器,目的,IP標(biāo)準(zhǔn)訪問列表的一般配置,Router#Router#configure terminalRouter(config)#Router(config)#access-list 1 permit 172.16.2.0 0.0.0.255 上面配置的訪問列表是允許來自網(wǎng)絡(luò)1
4、72.16.2.0的流量,IP標(biāo)準(zhǔn)訪問列表的一般配置,禁止來自網(wǎng)絡(luò)172.16.3.0的流量!!!Router#configure terminalRouter(config)#Router(config)#access-list 2 deny 172.16.3.0 0.0.0.255Router(config)#access-list 2 permit any Router(config)#int s0Router(co
5、nfig-if)#ip access-group 2 outRouter(config-if)#,IP標(biāo)準(zhǔn)訪問列表的配置(一),Router#Router#configure terminalRouter(config)#Router(config)#access-list 1 deny host 192.168.2.1Router(config)#access-list 1 permit any上面配置的訪問列表是拒絕特
6、定主機(jī)192.168.2.1,允許其它主機(jī)訪問,訪問列表應(yīng)用到接口(二),Router#Router#configure terminalRouter(config)#Router(config)#interface Ethernet 0Router(config-if)#Router(config-if)#ip access-group 1 in(輸入)Router(config-if)#ip access-group 1
7、 out(輸出),訪問表位置,路由器,,路由器,,源,in,out,路由器,目的,訪問表位置,擴(kuò)展訪問表盡量放在靠近過濾源的位置 目的:不會(huì)影響其它接口上的上的數(shù)據(jù)標(biāo)準(zhǔn)訪問表盡量放在靠近目的端口的位置,IP標(biāo)準(zhǔn)訪問列表的一般配置,為什么我們禁止后,要加access-list 1 permit any ??在標(biāo)準(zhǔn)或擴(kuò)展IP或IPX的每個(gè)訪問表的末尾,總有一個(gè)隱含的deny all。也就是說報(bào)文與語(yǔ)句不匹配,則此隱含命令將禁止該
8、報(bào)文,刪除訪問表,Router#Router#configure terminalRouter(config)#Router(config)#no access-list [number],訪問列表的查看:,2501a#show ip access-lists 1Standard IP access list 1 permit any (2 matches) deny 202.1.1.0, wildcard
9、bits 0.0.0.2552501a#sh ip access-listsStandard IP access list 1 permit anyExtended IP access list 101 deny icmp 200.1.1.0 0.0.0.255 192.168.10.0 0.0.0.255 echo permit ip any any2501a#,,,思考:我應(yīng)該如何做呢?,禁止主機(jī)一
溫馨提示
- 1. 本站所有資源如無(wú)特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 眾賞文庫(kù)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- cisco路由器訪問列表大解密
- 訪問控制列表
- 反向訪問列表
- cisco訪問控制列表
- cisco訪問控制列表
- 16_訪問控制列表
- acl訪問控制列表配置
- 思科路由器命令-_0
- 擴(kuò)展ip訪問控制列表配置
- mac擴(kuò)展訪問列表的配置
- cisco基本訪問控制列表管理
- 思科路由器命令大全完整
- 第12章 acl訪問列表
- 思科思科路由器常用配置命令一覽表
- 標(biāo)準(zhǔn)、擴(kuò)展、名稱訪問控制列表配置
- 第27講擴(kuò)展訪問控制列表
- 淺談思科路由器使用安全對(duì)策
- 思科路由器上幾種串行的接口
- 52:擴(kuò)展acl訪問控制列表實(shí)驗(yàn)三
- 配置路由訪問服務(wù)器
評(píng)論
0/150
提交評(píng)論